Платформа для безопасности в реальном времени (XDR + SIEM). Мониторинг файловых изменений, обнаружение вторжений, аудит конфигураций, compliance-проверки (PCI DSS, HIPAA). Поддерживает Windows, Linux, macOS, Docker, Kubernetes. Бесплатная альтернатива Elastic Security / Splunk.
# Docker (quick start): curl -sO https://packages.wazuh.com/4.7/docker/docker-compose.yml docker-compose up -d # Агент (Linux): curl -sO https://packages.wazuh.com/4.7/wazuh-agent.sh sudo bash wazuh-agent.sh # Доступ: # https://localhost:443 # Логин: admin / SecretPassword
Wazuh — это бесплатная и открытая платформа, используемая для предотвращения, обнаружения и реагирования на угрозы. Она способна обеспечивать защиту рабочих нагрузок в локальных, виртуализированных, контейнеризированных и облачных средах.
Решение Wazuh состоит из агента безопасности конечной точки, развернутого на отслеживаемых системах, и сервера управления, который собирает и анализирует данные, полученные от агентов. Кроме того, Wazuh полностью интегрирован с Elastic Stack, предоставляя поисковую систему и инструмент визуализации данных, что позволяет пользователям навигировать по своим оповещениям о безопасности.
Краткое описание некоторых из наиболее распространенных вариантов использования решения Wazuh.
Обнаружение вторжений
Агенты Wazuh сканируют отслеживаемые системы в поисках вредоносного ПО, руткитов и подозрительных аномалий. Они могут обнаруживать скрытые файлы, замаскированные процессы или незарегистрированные сетевые слушатели, а также несоответствия в ответах системных вызовов.
В дополнение к возможностям агента, серверная компонента использует сигнатурный подход к обнаружению вторжений, применяя свой движок регулярных выражений для анализа собранных журналов и поиска индикаторов компрометации.
Анализ данных журналов
Агенты Wazuh читают журналы операционной системы и приложений и безопасно пересылают их на центральный менеджер для анализа на основе правил и хранения. Когда агент не развернут, сервер также может получать данные по протоколу syslog от сетевых устройств или приложений.
Правила Wazuh помогают вам узнать об ошибках приложений или систем, неправильных конфигурациях, попытках и/или успешных вредоносных действиях, нарушениях политик и множестве других вопросов безопасности и эксплуатации.
Мониторинг целостности файлов
Wazuh отслеживает файловую систему, выявляя изменения в содержании, правах, владельцах и атрибутах файлов, которые нужно держать под контролем. Кроме того, он изначально определяет пользователей и приложения, используемые для создания или изменения файлов.
Возможности мониторинга целостности файлов могут использоваться в сочетании с разведкой данных об угрозах для выявления угроз или скомпрометированных хостов. Более того, это требуют несколько стандартов нормативного соответствия, таких как PCI DSS.
Обнаружение уязвимостей
Агенты Wazuh собирают данные об инвентаризации программного обеспечения и отправляют эту информацию на сервер, где она коррелируется с постоянно обновляемыми базами данных CVE (Common Vulnerabilities and Exposure), чтобы выявить известное уязвимое программное обеспечение.
Автоматизированная оценка уязвимостей помогает найти слабые места в ваших критических активах и принять корректирующие меры до того, как злоумышленники эксплуатируют их для срыва вашего бизнеса или кражи конфиденциальных данных.
Оценка конфигурации
Wazuh отслеживает настройки конфигурации системы и приложений, чтобы убедиться в их соответствии вашим политикам безопасности, стандартам и/или руководствам по усилению безопасности. Агенты выполняют периодическое сканирование для обнаружения приложений, которые, как известно, уязвимы, не обновлены или небезопасно настроены.
Кроме того, проверки конфигурации можно настроить, адаптировав их для правильного соответствия вашей организации. Оповещения включают рекомендации по улучшению конфигурации, ссылки и отображение на нормативное соответствие.
Реагирование на инциденты
Агенты Wazuh предоставляют готовые активные ответы для выполнения различных контрмер по устранению активных угроз, таких как блокировка доступа к системе с источника угрозы при выполнении определенных критериев.
Кроме того, Wazuh можно использовать для удаленного выполнения команд или системных запросов к агентам, выявления индикаторов компрометации (IOC) и помощи в выполнении другой оперативной криминалистики или задач по реагированию на инциденты.
Нормативное соответствие
Wazuh предоставляет некоторые необходимые средства контроля безопасности для соответствия отраслевым стандартам и нормативам. Эти функции в сочетании с его масштабируемостью и кроссплатформенной поддержкой помогают организациям выполнять технические требования нормативного соответствия.
Wazuh широко используется компаниями-обработчиками платежей и финансовыми учреждениями для выполнения требований PCI DSS (Стандарт безопасности данных индустрии платежных карт). Его веб-интерфейс пользователя предоставляет отчеты и панели мониторинга, которые могут помочь с этим и другими нормативами (например, GPG13 или GDPR).
Безопасность в облаке
Wazuh помогает отслеживать инфраструктуру облака на уровне API, используя модули интеграции, которые могут извлекать данные о безопасности от хорошо известных облачных провайдеров, таких как Amazon AWS, Azure или Google Cloud. Кроме того, Wazuh предоставляет правила для оценки конфигурации вашей облачной среды, легко выявляя слабые места.
Кроме того, легковесные и кроссплатформенные агенты Wazuh широко используются для мониторинга облачных сред на уровне экземпляров.
Безопасность контейнеров
Wazuh обеспечивает видимость безопасности для ваших Docker-хостов и контейнеров, отслеживая их поведение и обнаруживая угрозы, уязвимости и аномалии. Агент Wazuh имеет нативную интеграцию с движком Docker, что позволяет пользователям отслеживать образы, тома, сетевые настройки и запущенные контейнеры.
Wazuh непрерывно собирает и анализирует подробную информацию о времени выполнения. Например, оповещает о контейнерах, работающих в привилегированном режиме, уязвимых приложениях, оболочке, запущенной в контейнере, изменениях в постоянных томах или образах и других возможных угрозах.
Интерфейс пользователя Wazuh (WUI) предоставляет мощный пользовательский интерфейс для визуализации и анализа данных. Этот интерфейс также можно использовать для управления конфигурацией Wazuh и мониторинга его состояния.
Обзор модулей

События безопасности

Мониторинг целостности

Обнаружение уязвимостей

Нормативное соответствие

Обзор агентов

Сводка по агенту

Здесь вы можете найти все инструменты автоматизации, поддерживаемые командой Wazuh.
main содержит последний код, будьте осторожны с возможными ошибками в этой ветке.| Программное обеспечение | Версия | Автор | Лицензия |
|---|---|---|---|
| bpftool | 7.7.0 | libbpf | GNU Public License version 2 |
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.18 | Dave Gamble | MIT License |
| cpp-httplib | 0.25.0 | yhirose | MIT License |
| cPython | 3.12.13 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.20.0 | Daniel Stenberg | Лицензия MIT |
| dbus | 1.14.10 | freedesktop.org | Лицензия GNU Public версии 2 |
| Flatbuffers | 23.5.26 | Google Inc. | Лицензия Apache 2.0 |
| Google Benchmark | 1.6.1 | Google Inc. | Лицензия Apache 2.0 |
| GoogleTest | 1.11.0 | Google Inc. | Трёхсторонняя «Новая» BSD-лицензия |
| jemalloc | 5.2.1 | Jason Evans | Двусторонняя «Упрощённая» BSD-лицензия |
| libarchive | 3.8.7 | Tim Kientzle | Трёхсторонняя «Новая» BSD-лицензия |
| libbpf | 1.7.0 | libbpf | Лицензия GNU Lesser General Public версии 2.1 |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | Лицензия MIT |
| libpcre2 | 10.42.0 | Philip Hazel | BSD-лицензия |
| libplist | 2.2.0 | Aaron Burghardt и др. | Лицензия GNU Lesser General Public версии 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | Лицензия MIT |
| liblzma | 5.8.3 | Lasse Collin, Jia Tan и др. | Лицензия GNU Public версии 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | Лицензия GNU Lesser General Public |
| Lua | 5.4.8 | PUC-Rio | Лицензия MIT |
| nlohmann | 3.11.2 | Niels Lohmann | Лицензия MIT |
| OpenSSL | 3.6.2 | OpenSSL Software Foundation | Лицензия Apache 2.0 |
| popt | 1.16 | Jeff Johnson & Erik Troan | Лицензия MIT |
| procps | 2.8.3 | Brian Edmonds и др. | Лицензия GNU Lesser General Public |
| RocksDB | 8.3.2 | Facebook Inc. | Лицензия Apache 2.0 |
| rpm | 4.20.1 | Marc Ewing & Erik Troan | Лицензия GNU Public версии 2 |
| simdjson | 3.13.0 | Daniel Lemire | Лицензия Apache 2.0 |
| sqlite | 3.53.1 | D. Richard Hipp | Общественное достояние (без ограничений) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | Лицензия zlib/libpng |
Станьте частью сообщества Wazuh, чтобы учиться у других пользователей, участвовать в обсуждениях, общаться с нашими разработчиками и вносить свой вклад в проект.
Если вы хотите внести свой вклад в наш проект, не стесняйтесь отправлять pull-запросы, создавать отчёты об ошибках или отправлять коммиты — мы рассмотрим все ваши запросы.
Вы также можете присоединиться к нашему каналу в Slack и списку рассылки, отправив электронное письмо на адрес wazuh+subscribe@googlegroups.com, чтобы задавать вопросы и участвовать в обсуждениях.
Следите за новостями, релизами, инженерными статьями и многим другим.
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Лицензия GPLv2)
На основе проекта OSSEC, начатого Даниэлем Сидом.